Publishable Keys
Prohlížečem bezpečné API volání. Bez vlastního backendu.
Na frontendu může být uveden Publishable Key (po_pk_): omezeno rozsahem, vázáno na původ a stropováno rozpočtem.
Pro Claude artefakty, ChatGPT Canvas, Grok a každou vlastní webovou aplikaci.
- Vlastní infrastruktura v EU Vaše data zůstávají v Evropě.
- ISO 27001 aktivní Bezpečnost certifikována.
- SOC 2 Type II aktivní Mezinárodní auditorské standardy.
- Více než 24 let zkušeností Osvědčené. Stabilní. Budoucnost zajištěno.
Přímo z prohlížeče
Od AI-Canvas přímo k volání API
V Claude, ChatGPT nebo Grok stavíte aplikaci pro převod PDF na text. Bez backendu zůstalo volání API doposud vynecháno: CORS blokuje, klíč by byl viditelný ve zdrojovém kódu a otevřený klíč by zatěžoval váš účet. Právě tuto mezeru vyplňují Publishable Keys.
Vložit do Claude, ChatGPT nebo Grok
Prompt, který promění jakoukoli AI-Canvas v skutečnou demo verzi podporovanou API — bez backendu.
Přečtěte si tento dokument API:
https://api.paperoffice.ai/latest/docs/llms-full.txt Vytvořte jednostránkovou React aplikaci (Claude Artifact / ChatGPT Canvas / Grok):
Uživatel nahraje PDF, aplikace volá
/job/add/paperoffice_aiocr___generate přímo z prohlížeče
a zobrazí extrahovaný text. Autentizace: Bearer po_pk_MY_PUBLISHABLE_KEY (vyzvěte uživatele na zadání klíče).
Použijte processing_lane=instant pro synchronní výsledky. Hlavička Origin je nastavena prohlížečem. Vyberte přednastavení, vytvořte klíč, vložte jej.
Dashboard poskytuje přednastavení pro rozsahy a rozpočet. Původy zůstávají prázdné – zadejte hlavičku Origin z vývojářských nástrojů prohlížeče, poté zkopírujte klíč do svého promptu.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" První volání
fetch z prohlížeče, Origin nastavuje prohlížeč
Volání směřuje na POST /latest/job/add/{pipeline} — stejný endpoint jako s Secret Keyem. Nové jsou pouze typ klíče a hlavička Origin, kterou prohlížeč automaticky odesílá.
- Origin pochází z prohlížeče
fetch nastavuje hlavičku Origin sám. Skripty mimo prohlížeč (cURL, Node) ji musí odeslat explicitně — jinak vrátí API chybu 403 ORIGIN_HEADER_REQUIRED.
- Výsledek inline
S parametry processing_lane=instant a client_wait=true drží API spojení otevřené a vrací výsledek přímo v odpovědi.
- Jasné chybové kódy
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — každé omezení hlásí vlastní kód.
Bezpečnostní matice
Šest kontrol, všechny vynuceny serverově
Omezeno rozsahem, vázáno na původ, stropováno rozpočtem, kdykoli odvolatelné. Každý kontrolní mechanismus je vynucován serverovou stranou – proto může klíč být součástí kódu frontendu.
-
Rozsah omezen
Klíče dosáhnou pouze skupin endpointů, které explicitně povolíte:
ocr:read,llm:generate,translate:texta další. Volání mimo rozsah vrátí HTTP 403. -
Vázáno na původ
Každý požadavek musí obsahovat hlavičku Origin, která odpovídá allow-listě klíče (přesný hostitel nebo wildcard subdomény). Pokud neodpovídá, vrátí API HTTP 403.
-
Žádné extra limity minut
Pro po_pk_ neexistuje samostatné omezení minut. Platí běžná tokenová limitace účtu; spotřebu stropuje celoživotní rozpočet.
-
Rozpočtový strop
Každý klíč má životní rozpočet. Pokud je vyčerpán, vrací API HTTP 402 BUDGET_EXHAUSTED — spotřeba koní okamžitě, nikoliv až při fakturaci.
-
Zrušení kdykoliv
Klíče lze v účtu kdykoliv zrušit. Zrušený klíč není službou API dále akceptován.
-
Trvale uzamčeno
HTTP DELETE, přihlášení k účtu, správa klíčů, OAuth, partner-administrace, platobní mutace a crackování hesel zůstávají pro každý po_pk_ trvale uzamčeny. Dokumentovaná produktová rozhraní API – včetně POST smazání, webhooků, čtení fakturace a CRM – jsou povolena.
Hierarchie klíčů
Tři typy klíčů, jasné odpovědnosti
Secret Key pro server, Publishable Key pro prohlížeč — plus uživatelský token pro přístup vázaný na uživatele s omezením četnosti požadavků.
| Předpona | Type | Případ použití | Prohlížečově bezpečný | Výchozí rozsah |
|---|---|---|---|---|
po_sk_ | Tajný klíč | Server-to-Server, plný přístup API | Ne | Všechny endpointy |
po_ut_ | User Token | Uživatelsky omezeno, omezeno na úroveň | Ne | Na základě úrovně |
po_pk_ | Publishable Key | Prohlížeč / AI-Canvas (Claude, ChatGPT, Grok) | Ano | Seznam rozsahů |
Tři předvolby
Jedno kliknutí. Jeden klíč. Jeden účel.
Každý přednastavený profil je přizpůsoben konkrétnímu případu použití — bezpečná výchozí nastavení, kurátorsky vybrané rozsahy, realistické rozpočty. Všechno lze kdykoli upravit v ovládacím panelu.
-
DEFAULTBezpečné čteníBezpečná výchozí oprávnění pro jednoduché ukázky a interní nástroje: OCR, LLM, Překlad, Dokumenty, Vyhledávání.
Rozsahy oprávnění
Spustit s tímto přednastaveným profilem -
AIDEMOHřiště pro AI DoporučenoPro Claude Artifacts, ChatGPT Canvas a Grok dema. Vše, co potřebujete k nasazení AI-demo v reálném čase.
Rozsahy oprávnění
Spustit s tímto přednastaveným profilem -
WIDGETVeřejná webová stránkaPro kontaktní formuláře, chatová okna a rezervace na vlastní firemní webové stránce.
Rozsahy oprávnění
Spustit s tímto přednastaveným profilem
První volání API
Připraveni na první volání z prohlížeče?
Vytvořte klíč, otevřete llms-full.txt, vložte prompt — vaše aplikace volá API přímo z Claude, ChatGPT nebo Grok.
Publikovatelné klíče v akci
Podívejte se, jak PaperOffice Publishable Keys fungují v praxi — ve videu.
Časté dotazy
Vše důležité na přehledu
Jak se liší po_pk_ od po_sk_?
po_sk_ (Secret Key) je určen pro integraci server-to-server — plný přístup k API, nikdy nezapojovat do prohlížeče. po_pk_ (Publishable Key) je postaven pro kód v prohlížeči: omezený rozsah, vázaný na původ (origin), s omezeným rozpočtem. Stejná API, jiný bezpečnostní profil.
Proč nepoužít prostě reverse proxy z vlastního backendu?
Toto je klasická cesta — vyžaduje však stále backend. AI-artefakty (Claude, ChatGPT, Grok) jsou navrženy pro provoz bez vlastního backendu. Publishable Keys to umožňují, aniž byste museli zveřejnit svůj Secret Key: Omezení jsou vynucována na straně serveru.
Funguje to v artefiktech Claude, navzdory jejich CORS sandboxu?
Ano. Volání probíhá přímo z prohlížeče, hlavičku Origin nastavuje sám prohlížeč. PaperOffice neposkytuje seznam povolených dodavatelů; původ zadejte při vytváření klíče z vývojářských nástrojů.
Co se stane, když se můj po_pk_ stane veřejně viditelným?
Škoda zůstane omezená: Origin-Lock blokuje použití na cizích doménách, limit rozpočtu zastaví spotřebu, rate-limit zpomaluje automatizovaný přístup. Zrušte klíč ve svém účtu — poté ho API již neakceptuje.
Mohu přidat svou vlastní doménu jako povolený origin?
Ano. Při vytváření klíče přidejte každou doménu do allow-listy — jako přesný host nebo jako wildcard subdomény. WIDGET-Preset je přes pro toto postaven: zaregistrujte svou vlastní doménu a vložte chatové, rezervní nebo kontaktní widgety bez backendu.
Jak nastavím rozpočet na klíč?
Při vytváření zvolte Lifetime Limit; přednastavení přinášejí každé své vlastní předvolby. Po dosažení limitu vrací API HTTP 402 BUDGET_EXHAUSTED. Hodnotu můžete v účtu kdykoli upravit.
Potřebuje po_pk_ vlastní tarif?
Ne. Publishable Key je další ochranná vrstva kolem vašeho existujícího účtu: omezuje rozsahy, původy a rozpočet. Který plán odpovídá vašemu nastavení, ukazuje přehled cen.
Které endpointy jsou pro po_pk_ uzamčeny?
HTTP DELETE, přihlášení k účtu, správa uživatelů, správa klíčů, OAuth, správa partnerů, Stripe Checkout a crackování hesel jsou trvale uzamčeny. Dokumentované produktové APIs jsou povoleny, včetně POST smazání, webhooků, čtení fakturace, importu a CRM. Smazání Workspace, vyprázdnění koše a zrušení právního holdu zůstávají pouze přes uživatelské rozhraní (403 UI_ONLY_ENDPOINT).
Provoz a důvěra
Co enterprise týmy kontrolují před prvním hovorem
Smlouvy, bezpečnost, podpora a limity, vše propojeno na jednom místě.
- Bezpečnost a soulad ISO 27001, SOC 2 Type II, vlastní infrastruktura v EU.
- SLA 99,9 % Dostupnost podle kalendářního měsíce, smluvně zaručeno.
- Zpracování na základě smlouvy (DPA) Smlouva o zpracování osobních údajů v souladu s GDPR.
- Seznam subprocesorů Všichni podzpracovatelé, transparentně uvedeni.
- Technická podpora Přímá cesta k týmu podpory s vytvořením ticketu.
- Omezení rychlosti a hlavičky Dokumentované minimální hodnoty na token, RateLimit-hlavičky v každé odpovědi.
- Ceny a Credits Transparentní ceny Credits na volání.
Další zastávka
Jak postupovat dále
Doporučený další krok v developer funnelu a dva odpovídající odbočky.